ISO 27001 poglavlje 4 u praksi: turistička agencija

 Deseti i poslednji tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde se po prvi put pojavljuje izražena sezonalnost kao deo konteksta — najveći deo posla, pa i najveći deo rizika, koncentrisan je u svega nekoliko meseci godišnje.

Profil firme

Agencija sa 14 zaposlenih — agenti za putovanja, administracija i vlasnica — organizuje putovanja i prodaje turističke aranžmane, sarađujući sa hotelima, avio-kompanijama i osiguravajućim kućama za putno osiguranje. U sezoni angažuje i dodatne, sezonske agente.

4.1 — Kontekst

Spoljni faktori: podaci putnika — pasoši, a za putno osiguranje ponekad i zdravstveni podaci — spadaju delom u standardne, delom u posebno osetljive kategorije ličnih podataka po Zakonu o zaštiti podataka o ličnosti; saradnja sa velikim brojem inostranih partnera znači da se podaci putnika redovno dele van granica zemlje; poslovanje je izrazito sezonsko, sa najvećim obimom rezervacija koncentrisanim u kratkim periodima, kada tempo rada raste, a pažnja na detalje prirodno opada; pribavljanje viza zahteva slanje kopija pasoša i ličnih dokumenata ambasadama i konzulatima, dodatnim trećim stranama van uobičajenog kruga partnera; obrada platnih kartica putnika uvodi dodatne zahteve vezane za bezbednost platnih podataka.

Unutrašnji faktori: u sezoni agenti rade pod velikim pritiskom i obimom rezervacija, što povećava rizik od grešaka pri slanju dokumenata pogrešnom primaocu; rezervacioni sistemi partnera (hotelski ekstraneti, sistemi avio-kompanija) često se koriste kroz deljene naloge, bez pojedinačne evidencije ko je šta uneo ili pregledao; kopije pasoša i ličnih dokumenata putnika često se čuvaju u mejlovima ili na deljenom disku, bez posebne kontrole pristupa ili roka brisanja; van sezone tim je znatno manji, a dodatni sezonski agenti u sezoni retko prolaze kroz istu obuku kao stalno zaposleni.

4.2 — Zainteresovane strane

Zainteresovana strana Šta očekuje Rešava li se kroz ISMS
Putnici Poverljivost ličnih podataka, pasoša i, gde je relevantno, zdravstvenih podataka za osiguranje Da
Partneri (hoteli, avio-kompanije, osiguravajuće kuće) Bezbedna i tačna razmena podataka o rezervacijama Da
Ambasade i konzulati (vizni zahtevi) Dostava tačne dokumentacije u skladu sa njihovim procedurama Delimično — formalni vizni proces prati poseban postupak, ISMS pokriva bezbednost slanja i čuvanja dokumenata
Platni procesor / banka Poštovanje bezbednosnih zahteva za obradu plaćanja Da
Sezonski agenti Jasna, brza obuka i jasna pravila pristupa i u kratkim angažmanima Da

4.3 — Obim

Agencija dodatno organizuje i jednodnevne izlete za domaće turiste u okolini, koji ne zahtevaju putne isprave niti prelazak granice i obrađuju znatno manje osetljive podatke — ova aktivnost se prirodno izdvaja iz obima.

Obim sistema upravljanja bezbednošću informacija pokriva sve aktivnosti organizacije međunarodnih putovanja za klijente, uključujući obradu putnih isprava, zdravstvenih podataka relevantnih za putno osiguranje, platnih podataka i razmenu informacija sa hotelima, avio-kompanijama i osiguravajućim kućama. Iz obima su isključeni jednodnevni izleti za domaće turiste, jer ne zahtevaju putne isprave niti prelazak granice. Slanje dokumentacije ambasadama i konzulatima radi viznih zahteva vrši se isključivo kroz proveren, dokumentovan kanal komunikacije.

4.4 — Sistem kao celina

Tokom vrhunca letnje sezone, agent je pod pritiskom velikog broja rezervacija greškom poslao skenirane kopije pasoša jedne porodice na pogrešnu email adresu, umesto partnerskom hotelu — greška je otkrivena tek kad je hotel prijavio da nikad nije primio dokumentaciju za tu rezervaciju. U sistemu izgrađenom prema klauzuli 4.4, ovaj slučaj bi pokrenuo ažuriranje procene rizika vezanog za slanje putnih dokumenata u periodima velikog obima posla, uveo obaveznu proveru adrese primaoca pre slanja osetljivih dokumenata, i pokrenuo razmatranje sigurnijeg kanala za razmenu skeniranih putnih isprava sa partnerima, umesto običnog mejla.

Šta sledi

Ovim se zaokružuje mini-serija od deset primera primene poglavlja 4 na različite tipove firmi — od softverske agencije do turističke agencije, deset različitih profila rizika unutar istog poglavlja standarda. Sledeći tekst na blogu okreće se praktičnijem pitanju: šta firma zaista treba da uvede da bi klauzula 4.4 — sistem procesa koji se međusobno hrane — postala stvarnost, a ne samo dobra namera na papiru, sa posebnim osvrtom na to kako izgleda funkcionalna prijava i obrada incidenata u praksi.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)